Legal

Política de Privacidade

O que o ZRemote Control realmente coleta, o que apenas passa por nós e o que nunca sai dos seus aparelhos. Escrito olhando o código atual, não um modelo pronto.

Última atualização: 16 de agosto de 2026

Quem é o responsável

O ZRemote Control é um projeto de software independente, e é o mesmo projeto que opera o serviço de contas ZRemote Cloud e este site. Não existe empresa separada, e não vamos inventar uma aqui — quando houver pessoa jurídica, esta seção passará a nomeá-la.

Para qualquer dúvida ou pedido sobre privacidade, escreva para support@zremote.app. Esse endereço chega em quem realmente opera o serviço.

O servidor fica na União Europeia (Falkenstein, Alemanha). O site é servido pelo Cloudflare Pages.

A versão curta

  • Guardamos o necessário para manter uma conta: seu e-mail, os computadores vinculados e o registro de quando houve sessão.
  • Não guardamos o que você faz. Imagem da tela, teclas, movimento do mouse, arquivos transferidos e área de transferência são criptografados de ponta a ponta e nunca são gravados por nós.
  • Não existe SDK de análise, de relatório de falhas nem de publicidade, e não existe script de rastreamento — nem no app Android, nem no programa de Windows, nem neste site.
  • Não vendemos dados pessoais e não os compartilhamos para publicidade.

O que guardamos no servidor

Conta: seu e-mail, o nome de exibição derivado dele e sua senha guardada apenas como hash PBKDF2 com sal. Não conseguimos ler sua senha.

Computadores vinculados: nome, sistema operacional, versão do programa, chave pública do aparelho, quando foi vinculado, quando foi visto pela última vez, se está on-line, o IP público mais recente, o tipo de NAT detectado e a latência medida. É isso que permite ao celular achar o PC certo e é o que torna o limite de computadores aplicável.

Sessões remotas: qual computador, qual conta iniciou, o IP de quem controlou, o transporte usado (rede local, direto ou relay), início e fim, quantos bytes passaram pelo relay e, se falhou, o motivo. São metadados da conexão — nunca o conteúdo dela.

Sessões de login: o hash de cada token de renovação (nunca o token em si), quando foi criado e quando expira, se foi revogado, o IP e o identificador do navegador ou app que o criou. É o que alimenta a lista de sessões na sua área de conta e o botão de encerrar tudo.

Recuperação de senha: um token de uso único, guardado como hash, com validade curta.

Assinatura: seu plano, a situação dele, até quando está pago e os registros de compra da Google Play usados para verificar.

O que passa por nós mas não é guardado

Quando você controla seu PC, os dois aparelhos combinam chaves e criptografam o tráfego entre eles com AES-256-GCM. Quando não existe caminho direto e a conexão cai no nosso relay, ele repassa dois fluxos que já chegam criptografados. Ele conta bytes, para aplicar a franquia do plano, e não grava o tráfego em disco nem no banco.

Isso cobre tudo que você consideraria a sessão em si: quadros da tela, teclado e mouse, transferências do ZDrop e sincronização da área de transferência.

No seu próprio Wi-Fi, esse tráfego nem chega até nós — o celular fala direto com o PC.

O que fica nos seus aparelhos

No celular: o nome da sua conta, um token de autenticação e um identificador do aparelho, guardados no armazenamento seguro do sistema (Android Keystore). A senha não é guardada de propósito — depois do login nada no app precisa dela. O histórico do ZDrop e o da área de transferência ficam no armazenamento do próprio app, com teto de tamanho, e nunca são enviados. Os arquivos recebidos são salvos onde você escolher.

No PC: um arquivo de direito de uso assinado e o estado da licença em %APPDATA%\ZRemote. É esse arquivo que permite ao programa continuar funcionando por um período curto sem internet.

Desinstalar os aplicativos apaga esses dados locais. Isso não exclui sua conta na nuvem — veja a página de exclusão para isso.

Permissões que o app Android pede

Internet e estado da rede, para alcançar seu PC. Estado do Wi-Fi e multicast, para descobrir o PC na sua rede local. Notificações, para avisar de transferências recebidas e do estado da conexão. Acesso a mídia e arquivos, apenas para você escolher um arquivo e enviar pelo ZDrop e abrir o que recebeu.

O app não pede localização, contatos, câmera, microfone nem SMS.

Terceiros que realmente usamos

A lista é essa. Não há rede de publicidade, corretora de dados nem fornecedor de análise nela.

  • Google Play — distribui o app Android e processa as assinaturas. O Google é o vendedor; recebemos a situação da compra, nunca os dados do seu cartão.
  • Cloudflare — serve este site e administra o domínio.
  • Hetzner — hospeda o servidor do ZRemote Cloud, na Alemanha.
  • Um provedor de e-mail — entrega as mensagens de recuperação de senha quando você pede.

Com que base tratamos esses dados

Para executar o contrato com você: manter sua conta, vincular seus computadores, aplicar seu plano e entregar a conexão.

Legítimo interesse: manter o serviço seguro e livre de abuso — é por isso que existem os IPs de login e os registros de sessão.

Obrigação legal: guardar registros de cobrança pelo prazo que a legislação tributária exige.

Por quanto tempo guardamos

Os dados da conta duram enquanto a conta durar. Registros de sessão e de dispositivos ficam enquanto a conta existir, para você poder consultá-los.

Os logs do servidor, que podem conter endereços IP, ficam por uma janela operacional curta e depois são rotacionados.

Quando você exclui a conta, a linha da conta e tudo que depende dela — computadores vinculados, registros de sessão, tokens de login, tokens de recuperação e as consultas de compra da Play — são apagados junto. Os registros de eventos de cobrança permanecem, mas desvinculados de você: deixam de apontar para qualquer conta. Eles são a prova de que houve pagamento, que não podemos apagar e que a legislação fiscal exige guardar. Uma linha registrando que a conta foi excluída, incluindo o e-mail, permanece no log do servidor para que a própria exclusão possa ser auditada.

Cookies

Este site não usa cookies de análise, de publicidade nem de rastreamento. Não existe banner de consentimento porque não há o que consentir.

Ele usa, sim, cookies estritamente necessários, mas só na área de conta: quando você entra, dois cookies guardam sua sessão para que as páginas saibam que continua sendo você. São HttpOnly, restritos a este site, não podem ser lidos por script e não carregam nada além da sessão. Sair da conta ou excluí-la apaga esses cookies.

As páginas institucionais que você está lendo agora não gravam cookie nenhum.

Onde os dados são tratados

O servidor do ZRemote Cloud fica na Alemanha, dentro da União Europeia, e é lá que ficam os dados da conta.

Dois dos fornecedores de que dependemos operam globalmente: o Cloudflare serve este site a partir do ponto mais próximo de você, e a Google Play processa as assinaturas sob os termos dela. O tráfego para esses serviços pode, portanto, ser tratado fora da União Europeia, sob as salvaguardas que esses fornecedores publicam.

Seus direitos

Você pode acessar, corrigir, exportar ou excluir seus dados. A área de conta já faz a maior parte disso direto e na hora: mostra os dados da conta e os computadores vinculados, permite trocar a senha, remover um computador, encerrar uma sessão de login específica ou todas, e excluir a conta.

Ainda não existe botão automático de exportação. Para pedir uma cópia dos dados da sua conta, escreva para support@zremote.app usando o e-mail da conta — esse é o fluxo real hoje, e preferimos dizer isso a prometer um botão que não existe.

Para correção, oposição ou reclamação, use o mesmo endereço. Pelo GDPR você também pode reclamar à autoridade do seu país; pela LGPD, à ANPD.

Segurança

As senhas ficam como hash PBKDF2 com sal. O tráfego da sessão é criptografado com AES-256-GCM e a conexão local é protegida por TLS com fixação de certificado na primeira conexão. O direito de uso que o seu PC recebe é assinado com ECDSA, então não dá para forjá-lo editando um arquivo. Os tokens de login são guardados como hash e giram a cada uso, de modo que um token roubado para de funcionar assim que o verdadeiro é usado. As rotas sensíveis têm limite de requisições.

Nenhum sistema está fora de alcance, e não vamos afirmar o contrário. O que dá para dizer é o que fazemos e o que não guardamos — e a maior parte do que importaria a você, o conteúdo das suas sessões, é justamente o que nunca chegamos a ter.

Crianças

O ZRemote não é direcionado a menores de 13 anos e não criamos contas para eles conscientemente. Se você souber de uma conta assim, escreva para nós que removemos.

Alterações

Quando este aviso mudar, a data no topo muda junto, e mudanças relevantes aparecem nas novidades das versões. Continuar usando o ZRemote depois de uma alteração significa que o aviso atualizado vale.

Contato

Dúvidas sobre este documento: support@zremote.app